
Elastic publicó el 1 de septiembre de 2026 un lote de 35 avisos de seguridad que afectan a nueve productos de su stack, incluyendo Elasticsearch, Kibana y Elastic Agent. Destacan vulnerabilidades de ejecución remota de código (CVE-2026-72649), escalada de privilegios (CVE-2026-78604) y path traversal sin autenticación (CVE-2026-78602). La mayoría requiere autenticación previa, excepto CVE-2026-78602. No se reporta explotación activa.
CVE y severidad
| CVE | CVSS | Producto | Componente | Tipo | Impacto | Versiones afectadas | Solución |
|---|---|---|---|---|---|---|---|
| CVE-2026-72649 | 8.8 | Elasticsearch | Machine Learning | Deserialización no confiable (CWE-502) | Ejecución remota de código | <8.19.20, <9.4.5, <9.5.1 | 8.19.20 / 9.4.5 / 9.5.1 |
| CVE-2026-63137 | 8.3 | Kibana | Workflows | Autorización incorrecta (CWE-863) | Escalada de privilegios | 9.3.0–9.4.2 | 9.4.3 |
| CVE-2026-78604 | 7.8 | Elastic Agent | Instalador Windows | Asignación incorrecta de permisos (CWE-732) | Escalada a SYSTEM | <8.19.21, <9.4.6, <9.5.2 | 8.19.21 / 9.4.6 / 9.5.2 |
| CVE-2026-78592 | 7.3 | Kibana | Gestión de tags | Path traversal (CWE-22) | Borrado de recursos privilegiados | <8.19.16, <9.3.5, <9.4.2 | 8.19.16 / 9.3.5 / 9.4.2 |
| CVE-2026-78590 | 7.3 | Kibana | Fleet Settings | Path traversal (CWE-22) | Borrado de cuentas y activos | <8.19.18, <9.3.6, <9.4.3 | 8.19.18 / 9.3.6 / 9.4.3 |
| CVE-2024-14047 | 7.2 | Winlogbeat | Instalador MSI | Resolución indebida de enlaces (CWE-59) | Escritura/borrado arbitrario de archivos | 7.6.0–8.12.2 | 8.13.0 |
| CVE-2026-78602 | 5.3 | Elastic Maps Server | N/A | Path traversal (CWE-22) | Lectura de archivos sin autenticación | <8.19.19, <9.4.4, <9.5.1 | 8.19.19 / 9.4.4 / 9.5.1 |
Nota sobre Kibana 7.x: las versiones 7.11.0–7.17.29 están afectadas por CVE-2026-78592 y CVE-2026-78608, pero Elastic no publicó corrección para la línea 7.x. Los despliegues que aún operan sobre Kibana 7.17 deben planificar la migración a 8.19.21 o superior; no existe parche disponible en su línea.
Nota: CVE-2024-14047 (Winlogbeat) es un aviso de 2024 republicado de forma retroactiva en este lote; la corrección existe desde la versión 8.13.0 y no constituye un hallazgo nuevo.
Productos afectados
| Producto | Versiones afectadas | Plataforma/SO |
|---|---|---|
| Elasticsearch | 8.0.0–8.19.19; 9.0.0–9.4.4; 9.5.0 | Multiplataforma |
| Kibana | 7.11.0–7.17.29; 8.0.0–8.19.20; 9.0.0–9.4.5; 9.5.0–9.5.1 | Multiplataforma |
| Elastic Agent | 8.0.0–8.19.20; 9.0.0–9.4.5; 9.5.0–9.5.1 | Windows (solo instalación unprivileged) |
| Fleet Server | 8.0.0–8.19.15; 9.0.0–9.3.4; 9.4.0–9.4.1 | Multiplataforma |
| Filebeat | 8.0.0–8.19.17; 9.0.0–9.3.0 | Multiplataforma (solo con input HTTP endpoint activo) |
| APM Server | 8.0.0–8.19.19; 9.0.0–9.4.4; 9.5.0 | Multiplataforma (solo con RUM y source maps activos) |
| Elastic Maps Server | 8.19.11–8.19.18; 9.3.0–9.4.3; 9.5.0 | Multiplataforma |
| Winlogbeat | 7.6.0–8.12.2 | Windows (solo instalador MSI) |
| Elastic Cloud on Kubernetes (ECK) | 2.6.0–3.4.1 | Kubernetes |
Solución
Actualizar a las versiones corregidas:
| Producto | Línea 8.x | Línea 9.3.x | Línea 9.4.x | Línea 9.5.x |
|---|---|---|---|---|
| Elasticsearch | 8.19.20 | 9.3.8 | 9.4.5 | 9.5.1 |
| Kibana | 8.19.21 | 9.3.8 | 9.4.6 | 9.5.2 |
| Elastic Agent | 8.19.21 | — | 9.4.6 | 9.5.2 |
| Fleet Server | 8.19.16 | 9.3.5 | 9.4.2 | — |
| APM Server | 8.19.20 | — | 9.4.5 | 9.5.1 |
| Elastic Maps Server | 8.19.19 | — | 9.4.4 | 9.5.1 |
| Filebeat | 8.19.18 | 9.3.1 | — | — |
| Winlogbeat | 8.13.0 | — | — | — |
| Elastic Cloud on Kubernetes (ECK) | 3.5.0 | |||
Un guion (—) indica que el producto no tiene versión afectada en esa línea de release.
Recomendaciones
Priorizar la actualización de Elasticsearch en clústeres con machine learning habilitado (CVE-2026-72649) y revisar modelos entrenados. Rotar el secret token de APM tras actualizar (CVE-2026-78608). Validar manualmente el motor de Privilege Monitoring (CVE-2026-72633) y restringir el acceso a Elastic Maps Server desde Internet (CVE-2026-78602).
Workarounds
| CVE | Workaround |
|---|---|
| CVE-2026-72649 | Deshabilitar machine learning con xpack.ml.enabled: false en todos los nodos y no cargar modelos de terceros. |
| CVE-2026-78604 | Reinstalar Elastic Agent en modo privilegiado (estándar) en los hosts Windows. |
| CVE-2026-78605 | Configurar el proxy o balanceador para que no reutilice conexiones backend entre sesiones de clientes distintos. |
| CVE-2026-72628 | Poner el ajuste avanzado observability:streamsEnableContentPacks en off. |
| CVE-2026-72644 | Ocultar los AI Assistants con aiAssistant:preferredAIAssistantType, o retirar el privilegio del rol. |
| CVE-2026-78588 | Deshabilitar el input HTTP endpoint de Filebeat (viene deshabilitado por defecto). |
| CVE-2026-78594 | Poner apm-server.rum.source_mapping.enabled en false (no disponible en despliegues gestionados por Fleet). |
Elastic Cloud Serverless: por el modelo de despliegue continuo de Elastic, la mayoría de estos avisos fueron remediados en Serverless antes de la divulgación pública. CVE-2026-78608 no aplica a Serverless. Los despliegues self-managed y Elastic Cloud Hosted sí requieren actualización manual.
